CVEbaza.plSłownik CWECWE-552
Common Weakness Enumeration

CWE-552

Files or Directories Accessible to External Parties

Kategoria: BaseCVE: 590
Opis

Produkt udostępnia pliki lub katalogi nieuprawnionym użytkownikom, pomimo że nie powinny być dla nich dostępne. Stanowi to zagrożenie bezpieczeństwa poprzez umożliwienie nieautoryzowanego dostępu do wrażliwych danych.

Description (EN)

The product makes files or directories accessible to unauthorized actors, even though they should not be.

Podatności CVE z CWE-552 (590)
10.0
CVSS
CRITICAL
CVE-2025-41240

Trzy wykresy Helm firmy Bitnami montują sekrety Kubernetes pod przewidywalną ścieżką znajdującą się wewnątrz katalogu głównego serwera www, co umożliwia nieuwierzytelniony dostęp do poufnych danych uwierzytelniających przez HTTP/S. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją skrajnie krytyczną.

pub. 2025-07-24
10.0
CVSS
CRITICAL
CVE-2024-56731

Podatność w Gogs (self-hosted Git) umożliwia nieuwierzytelnionym lub nieuprzywilejowanym użytkownikom wykonanie dowolnych poleceń na serwerze poprzez usuwanie plików w katalogu .git. Jest to obejście niewystarczającego patcha dla wcześniej zgłoszonej podatności CVE-2024-39931.

pub. 2025-06-24
9.9
CVSS
CRITICAL
CVE-2024-39931

Podatność w aplikacji Gogs (do wersji 0.13.0 włącznie) umożliwia uwierzytelnionemu użytkownikowi usuwanie wewnętrznych plików systemu. Ze względu na wysoki wynik CVSS (9.9) i szeroki zakres wpływu na poufność, integralność oraz dostępność, podatność stanowi poważne zagrożenie dla instancji Gogs.

pub. 2024-07-04
9.9
CVSS
CRITICAL
CVE-2023-5199

Plugin PHP to Page dla WordPress w wersjach do 0.3 włącznie zawiera krytyczną podatność umożliwiającą Local File Inclusion prowadzącą do Remote Code Execution. Zagrożenie jest szczególnie poważne, ponieważ do jego wykorzystania wystarczą uprawnienia na poziomie subskrybenta — najniższe konto użytkownika w WordPress.

pub. 2023-10-30
9.9
CVSS
CRITICAL
CVE-2021-32008

Podatność typu path traversal w Secomea GateManager umożliwia zalogowanemu administratorowi usuwanie dowolnych plików i katalogów systemowych poza ograniczonym katalogiem. Oceniona jako krytyczna (CVSS 9.9), stanowi poważne zagrożenie dla integralności i dostępności systemu.

pub. 2022-03-04
9.9
CVSS
CRITICAL
CVE-2021-43821

Opencast przed wersjami 9.10 i 10.6 pozwala na odwoływanie się do lokalnych plików systemowych hosta poprzez odniesienia URL w importowanych pakietach multimedialnych (ingest). Podatność umożliwia atakującym odczyt i publiczne udostępnienie wrażliwych plików systemu operacyjnego za pośrednictwem interfejsu webowego.

pub. 2021-12-14
9.8
CVSS
CRITICAL
CVE-2026-2331

Podatność w funkcji AppEngine Fileaccess umożliwia nieuwierzytelnionemu atakującemu zdalny odczyt i modyfikację wrażliwych plików systemowych przez protokół HTTP. Brak kontroli dostępu do krytycznych katalogów systemowych stwarza ryzyko przejęcia konfiguracji urządzenia oraz wykonania dowolnego kodu.

pub. 2026-03-06
9.8
CVSS
CRITICAL
CVE-2024-53676

Podatność typu path traversal w HPE Insight Remote Support może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze. Wysoki wynik CVSS 9.8 oraz brak wymagań uwierzytelnienia czynią tę podatność szczególnie groźną.

pub. 2024-11-27
9.8
CVSS
CRITICAL
CVE-2024-0949

Krytyczna podatność w systemie Elektraweb firmy Talya Informatics umożliwia ominięcie uwierzytelniania bez żadnych uprawnień przez sieć. Wynika z trzech równoczesnych błędów: braku wymaganego uwierzytelniania, dostępności plików dla zewnętrznych stron oraz zastosowania zakodowanych na stałe danych uwierzytelniających.

pub. 2024-06-27
9.8
CVSS
CRITICAL
CVE-2024-4098

Plugin Shariff Wrapper dla WordPress w wersjach do 4.6.13 włącznie zawiera podatność Local File Inclusion umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonanie kodu. Zagrożenie jest krytyczne, ponieważ exploit nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2024-06-20
9.8
CVSS
CRITICAL
CVE-2023-48710

W platformie iTop możliwe jest nieautoryzowane pobranie plików z folderu `env-production`, który powinien być objęty ograniczonym dostępem. Podatność jest krytyczna, ponieważ moduły firm trzecich mogą przechowywać w tym folderze wrażliwe dane.

pub. 2024-04-15
9.8
CVSS
CRITICAL
CVE-2024-2055

Funkcja "Rich Filemanager" w Artica Proxy udostępnia przez sieć interfejs zarządzania plikami bez wymagania uwierzytelnienia, działając przy tym z uprawnieniami użytkownika root. Stanowi to krytyczne zagrożenie, umożliwiające nieuwierzytelnionemu atakującemu pełną kontrolę nad systemem plików serwera.

pub. 2024-03-05
9.8
CVSS
CRITICAL
CVE-2024-2056

Usługi działające na interfejsie loopback urządzenia Artica Proxy są dostępne poprzez samą usługę proxy bez uwierzytelnienia. W szczególności usługa 'tailon', uruchomiona z uprawnieniami użytkownika root na porcie TCP 7050, umożliwia nieautoryzowany odczyt zawartości dowolnych plików na urządzeniu.

pub. 2024-03-05
9.8
CVSS
CRITICAL
CVE-2023-50164

Podatność w Apache Struts pozwala atakującemu na manipulację parametrami przesyłania plików w celu przeprowadzenia path traversal, co w określonych okolicznościach umożliwia wgranie złośliwego pliku i zdalne wykonanie kodu (RCE). Krytyczny poziom CVSS 9.8 oznacza, że exploit nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2023-12-07
9.8
CVSS
CRITICAL
CVE-2023-29931

Pakiet laravel-s w wersji 3.7.35 zawiera podatność typu Local File Inclusion (LFI) w pliku /src/Illuminate/Laravel.php. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne odczytanie lub wykonanie lokalnych plików na serwerze, co stanowi poważne zagrożenie dla poufności i integralności systemu.

pub. 2023-06-22
9.8
CVSS
CRITICAL
CVE-2022-25299

Podatność w bibliotece Cesanta Mongoose przed wersją 7.6 pozwala atakującemu na zapisanie przesyłanych plików w dowolnej lokalizacji poza wyznaczonym folderem docelowym. Błąd krytyczny (CVSS 9.8) możliwy do wykorzystania zdalnie bez uwierzytelnienia.

pub. 2022-02-18
9.8
CVSS
CRITICAL
CVE-2021-1361

Podatność w wewnętrznej usłudze zarządzania plikami systemów Cisco Nexus 3000 i 9000 (tryb standalone NX-OS) umożliwia nieuwierzytelnionemu atakującemu zdalne tworzenie, usuwanie lub nadpisywanie dowolnych plików z uprawnieniami root. Jest to krytyczne zagrożenie, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2021-02-24
9.8
CVSS
CRITICAL
CVE-2020-10516

Nieprawidłowa kontrola dostępu w API GitHub Enterprise Server umożliwia członkowi organizacji eskalację uprawnień i uzyskanie nieautoryzowanego dostępu do repozytoriów. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

pub. 2020-06-03
9.8
CVSS
CRITICAL
CVE-2020-12743

W aplikacji Gazie 7.32 plik instalacyjny /setup/install/setup.php nie jest usuwany ani blokowany po zakończeniu instalacji, co pozwala dowolnemu użytkownikowi na dostęp do niego bez uwierzytelnienia. Poprzez parametr POST hidden_req możliwe jest wykonanie dowolnej inkluzji pliku PHP, co stanowi krytyczne zagrożenie dla serwera.

pub. 2020-05-11
9.8
CVSS
CRITICAL
CVE-2019-19843

Błędna kontrola dostępu w interfejsie webowym urządzeń Ruckus Wireless Unleashed umożliwia zdalnym, nieuwierzytelnionym atakującym pobranie danych uwierzytelniających. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2020-01-22
Pokazano 20 z 590 podatności
Informacje
ID: CWE-552
Typ: Base
Podatności: 590
MITRE CWE ↗
← Słownik CWE